Северокорейские хакеры атакуют аккаунты Bitcoin в Telegram

BTC
Северная КореяBlueNoroffTelegramфишингвредоносное ПОБиткоин
2026-08-07Источник: crypto.news
Северокорейские хакеры атакуют аккаунты Bitcoin в Telegram

Биткоинеры сталкиваются с новым предупреждением об активной кампании социальной инженерии, которая взламывает доверенные аккаунты Telegram и заманивает профессионалов в сфере криптовалют на поддельные встречи в Zoom или Microsoft Teams.

Резюме

  • BlueNoroff взламывает аккаунты Telegram и использует поддельные встречи Zoom или Teams против криптовалютных профессионалов.
  • JUMPSEC обнаружил, что фишинговый набор профилирует криптовалютные кошельки, прежде чем операторы выборочно доставляют вредоносное ПО жертвам.
  • Security Alliance связала 164 заблокированных домена с UNC1069 только за период с февраля по начало апреля 2026 года.
  • Mandiant наблюдала скомпрометированные аккаунты Telegram, поддельные звонки Zoom, команды ClickFix и вредоносное ПО, нацеленное на криптовалютные организации.
  • Рекомендации ФБР советуют независимую проверку личности и хранение секретов кошелька вдали от устройств, подключенных к интернету, когда это возможно.

Lightning News подняла тревогу 7 августа, ссылаясь на недавние сообщения членов биткоин-сообщества. Независимое исследование в области безопасности подтверждает основную цепочку атаки, хотя не все утверждения были проверены.

JUMPSEC сообщила в июле, что получила исходный код активного фишингового набора BlueNoroff после раскрытия исходных карт JavaScript. Исследователи обнаружили платформу для привлечения жертв, которая злоупотребляет скомпрометированными контактами Telegram, профилирует криптовалютные кошельки и доставляет вредоносное ПО выбранным целям на системах Windows и macOS. JUMPSEC заявила, что выявленная инфраструктура кампании оставалась активной по состоянию на 22 июля.

Аккаунты Telegram под атакой, источник: X
Аккаунты Telegram под атакой, источник: X

Атака начинается с доверия, а не с уязвимости блокчейна. JUMPSEC обнаружила, что операторы используют скомпрометированные аккаунты Telegram, принадлежащие реальным отраслевым контактам, чтобы приглашать цели на поддельные видеовстречи. Поскольку сообщения приходят с подлинных аккаунтов и могут ссылаться на существующие отношения, распознавание отправителя само по себе обеспечивает ограниченную защиту.

Google Mandiant независимо задокументировала аналогичное вторжение UNC1069 в феврале. Жертва получила сообщения со скомпрометированного аккаунта Telegram крипто-руководителя, назначила встречу и была перенаправлена на поддельный домен Zoom. Жертва сообщила, что во время постановочного звонка видела, как казалось, сгенерированное ИИ видео другого крипто-руководителя.

Атрибуция требует точности. Mandiant отслеживает субъекта как UNC1069 и утверждает, что он пересекается с BlueNoroff. Министерство финансов США официально обозначило BlueNoroff, также известную как APT38, как северокорейскую государственную группу, контролируемую Разведывательным главным управлением. Security Alliance также приписывает кампанию с поддельными встречами UNC1069, или BlueNoroff.

Поддельные встречи продвигают команды ClickFix и вредоносное ПО

Восстановленный набор JUMPSEC показывает поэтапный интерфейс встречи, запрашивающий доступ к веб-камере, прежде чем оператор присоединится с предварительно записанным видео. Затем жертва видит предполагаемую проблему со звуком и поддельное обновление программного обеспечения. Отображаемый текст устранения неполадок обманчив: его копирование помещает управляемую злоумышленником команду ClickFix в буфер обмена.

В Windows JUMPSEC наблюдала компоненты PowerShell и VBScript, способные отключать защиту, проводить разведку и поддерживать последующий доступ. В macOS исследователи обнаружили shell-скрипты и Mach-O полезные нагрузки, предназначенные для кражи учетных данных и других конфиденциальных данных. Набор также сканирует браузерные провайдеры кошельков перед доставкой вредоносного ПО, помогая операторам выявлять ценные цели.

Это означает, что утверждение о том, что простое открытие ссылки на встречу автоматически опустошает кошелек, слишком широко. В задокументированных цепочках компрометация требует другого действия, такого как запуск скопированной команды или вредоносного обновления. Однако после выполнения вредоносного ПО Mandiant обнаружила инструменты, способные красть данные браузера, учетные данные Keychain и данные пользователя Telegram.

Исследователи безопасности заявляют, что кампания остается широкомасштабной

Альянс безопасности сообщил, что он приписал 164 заблокированных домена группе UNC1069 в период с 6 февраля по 7 апреля. В его рекомендациях описывалась многонедельная социальная инженерия через Telegram, LinkedIn и Slack перед доставкой мошеннических ссылок на Zoom или Teams. JUMPSEC позже расширил картину инфраструктуры и заявил, что инфраструктура с высокой и средней степенью уверенности оставалась активной в конце июля.

ФБР отдельно предупредило, что северокорейские субъекты проводят высокоадаптированную социальную инженерию против сотрудников криптовалютных и DeFi-компаний. В его рекомендациях особо отмечаются запросы на выполнение кода, установку незнакомых приложений, запуск скриптов для исправления видеозвонков или перенос разговоров между коммуникационными платформами.

ФБР рекомендует проверять личности через независимый канал и хранить учетные данные кошелька, сид-фразы и закрытые ключи вдали от устройств, подключенных к интернету. Двухфакторная аутентификация остается полезной, но зараженные устройства могут раскрыть данные сеанса, поэтому скомпрометированные сеансы также следует отзывать с чистого устройства.

Что дальше следует отслеживать пользователям Bitcoin и криптовалют

Наиболее важная поправка к предупреждению от 7 августа заключается в том, что исследователи не установили единый универсальный метод первоначального захвата Telegram. Утверждения о том, что основной причиной являются истекшие или временные номера телефонов, остаются непроверенными в рассмотренных материалах. Исследователи подтверждают взломанные учетные записи, но механизм захвата может различаться.

В отдельном освещении платформы Telegram Apple ненадолго удалила мессенджер из своего App Store из-за проверки политики CSAM, прежде чем восстановила его после того, как Telegram удалил отмеченный контент и забанил ответственного пользователя.

Пользователям следует рассматривать неожиданные запросы на встречи, изменения доменов, подсказки по исправлению аудио и запросы на вставку команд как сигналы высокого риска. Если подозрительный код уже был запущен, ФБР советует отключить затронутое устройство от интернета, оставив его включенным для потенциального криминалистического восстановления, а затем связаться со специалистами по реагированию на инциденты и правоохранительными органами.

Таким образом, эту кампанию лучше всего описать как продолжающуюся операцию социальной инженерии, связанную с Северной Кореей, нацеленную на человеческий слой вокруг хранения криптовалют. Ее эффективность проистекает из использования доверенных личностей и знакомых рабочих инструментов, а не из взлома самого Bitcoin.